跳到正文

GEO 作弊与操纵

速览要点

这是不是行业通用术语
这个总称由本站提出;其中每一种手法都有各自的正式名称:偏好操纵攻击、对抗性 SEO、RAG 投毒、间接提示注入
引擎政策是否明确提及
是。自 2026-05-15 起,Google 的垃圾内容政策已明确覆盖「试图操纵 Google 搜索中的生成式 AI 回答」
多小比例的投毒就能奏效
GASLITE 在仅污染 0.0001% 语料的情况下,就能在九个稠密检索模型上攻破概念级检索
多一个攻击者会怎样
PoisonArena 发现,单一攻击者条件下奏效的策略,一旦出现竞争者,效果就会明显减弱,甚至出现优劣反转
真实活动集中在哪里
2026 年真实环境的证据显示,最活跃的两个攻击面是第三方用户生成内容和助手的客户端入口,两者都不在你的网站上

1. 什么才算操纵,以及这一领域的正式叫法

GEO 作弊与操纵,是指刻意利用检索或排序机制的漏洞来影响 AI 答案,而非依靠内容本身对提问者更有用。

这个定义有可核查的依据,并非出于主观的道德判断。Google 的搜索垃圾内容政策在 2026 年 5 月修订后,把垃圾内容界定为「用来欺骗用户,或者操纵我们的搜索系统、使内容被显著呈现的手法,比如试图操纵搜索系统让内容排名靠前,或者试图操纵 Google 搜索中的生成式 AI 回答」。其中包含两项判定标准:欺骗用户或操纵系统;满足任意一项即可。

「GEO 作弊」是从业者使用的总称,并非这一领域的正式术语。它涵盖的每一种手法都有各自的正式名称,检索相关文献时需要使用这些名称。

本文所用的总称该领域的正式叫法名称出处
影响 LLM 在多个来源之间的选择偏好操纵攻击(Preference Manipulation Attack,PMA)Nestaas、Debenedetti & Tramèr 2024
用对抗性文本提高特定文档的排名对抗性 SEO / 排序操纵Pfrommer 等人 2024、Ben-Tov & Sharif 2025
在检索语料中植入恶意段落RAG 投毒,正式名称为数据与模型投毒、向量与嵌入缺陷OWASP LLM 应用十大风险 LLM04、LLM08
把指令藏在被检索的内容里间接提示注入(Indirect Prompt Injection)OWASP LLM01
平台方的说法「试图操纵生成式 AI 回答」Google 搜索垃圾内容政策

2. 四个攻击面

谈到操纵,人们通常先想到站长修改自己的页面。但 2026 年真实环境中的证据显示,这恰恰是四个攻击面中使用最少的一个。

攻击面谁能控制植入的是什么在哪一步起作用相关证据
你自己的页面你对抗性后缀、策略性文本序列、隐藏指令采信与合成Kumar & Lakkaraju;Tang 等人;Nestaas 等人
检索语料没有明确的归属方针对整个概念构造、能排到检索结果前列的段落检索Ben-Tov & Sharif;Chen 等人
第三方用户生成内容平台植入的评论、有组织的发帖、被改动的百科条目检索与引用选取Zhang、Triedman & Shmatikov;Reddit 自己的执法数据
助手的客户端入口用户藏在分享链接和「用 AI 总结」按钮里的提示词在检索开始之前写入助手的记忆微软 Defender 安全研究

由此可以得出一个贯穿全文的结论:后两个攻击面完全不经过你的网站。 抓取检查、Schema 校验和 robots.txt 设置都无法发现它们。对照答案循环的四个步骤:前两个攻击面分别作用于采信与合成、检索,第三个作用于引用选取,第四个则在整个循环启动前就已生效。

3. 已公开的攻击手法到底做了什么

对抗性研究已经形成了完整脉络,不再只是一批零散的特殊案例。下文介绍的是机制和结论,而非操作方法:这些研究本身都附有可运行的代码或足以复现的细节,本文不再转述。

手法机制验证环境主要结论
偏好操纵攻击(Nestaas 等人)精心构造站点内容或插件说明文档,诱导模型提高对攻击者的评价,同时降低对竞争对手的评价实际运行的 Bing 与 Perplexity;GPT-4 和 Claude 的插件接口攻击有效,且作者证明它会演变成囚徒困境(见 §5)
策略性文本序列(Kumar & Lakkaraju)在商品页上加入一段经过构造的文字,提高 LLM 将其排在第一位的概率一份虚构的咖啡机商品目录一个很少被推荐的商品和一个通常排在第二位的商品都被提升至首位推荐
树状攻击式排序越狱(Pfrommer 等人,EMNLP 2024)用提示注入字符串改变对话式引擎引用来源的先后顺序一批由真实消费品站点构成的数据集能稳定提高原本排名靠后商品的名次,并且在实际运行的 Perplexity 上同样有效
StealthRank(Tang 等人)结合基于能量的优化与朗之万动力学,生成语句通顺、读起来与普通文案相似的对抗性提示多个 LLM 排序模型有效性和隐蔽性都优于既有的对抗性排序基线,且不会留下明显的操纵痕迹
GASLITE(Ben-Tov & Sharif,ACM CCS 2025)构造针对整个概念、能够排在检索结果前列的对抗性段落,无需了解语料内容,也无需改动模型九个稠密检索模型概念级攻击在受污染语料仅占 0.0001% 时即可奏效;单查询攻击可以完全成功;自适应攻击能绕过常见防御
多模态排序操纵(Du 等人)针对视觉语言排序模型,同时优化人眼难以察觉的图像扰动和语句通顺的文本后缀VLM 商品排序模型效果大幅超过单模态攻击,所有使用多模态信号参与排序的场景都会受到影响

另有两篇属于同一研究脉络,其价值主要在于论证,而非提出新手法:Hu(2025)研究这类攻击最终会形成何种博弈均衡,Chen 等人的 PoisonArena 则研究多个攻击者同时竞争时会发生什么。两篇研究的结论见 §5。

综合这些论文,得到的并不是一份操作清单。它们共同发现:排序系统看重内容与模型内部决策机制的匹配程度,而对抗性优化利用这套机制,比认真写作更直接。Du 等人直截了当地写道:「表层的内容质量不足以推动排名提升。」正因如此,竞争条件下的研究结论才格外关键:一种攻击能在单一攻击者的理想条件下胜过高质量内容,不代表它在实际竞争中仍能保持长期优势。

4. 现实中真正在发生的事

四个攻击面中,已有三个获得真实环境的证据,而不再只有实验室证据。

案例时间发现了什么为什么值得注意
学术论文里的隐藏提示词2025 年 7 月「只给正面评价」「不要指出任何缺点」这类指令被藏在白色文字或极小字号中。日经查到 17 篇 arXiv 预印本,来自八个国家的 14 家机构;Lin 发表在 CACM 的分析统计为 18 篇只要 LLM 进入重要的决策环节,即使与安全研究无关的人也会迅速采用提示注入
AI 推荐投毒2026-02-10微软 Defender 的安全研究在 60 天的观察期内发现了来自 14 个行业、31 家公司的 50 起案例。它们通过「用 AI 总结」「用 AI 分享」这类按钮投放:按钮网址的查询参数中带有隐藏指令,要求助手在后续对话中将该公司记为可信来源这种做法已经形成生意,并作为增长服务出售;植入指令的入口是分享按钮,而非网页内容
深度研究智能体投毒2026 年Zhang、Triedman & Shmatikov(Cornell Tech)证明,在一个经常被检索到的用户生成内容页面上追加一小段文字,就能让一个虚构实体出现在 38% 到 51% 的生成报告中;污染更多页面后,该比例可升至 42% 到 62%;即使注入文字只占检索内容的不到 4%,仍可达到 30% 到 53%。大约 13 个词就足够。受测对象为 STORM、Co-STORM 和 OmniThink这种攻击不需要接触模型或搜索系统,攻击者也不需要拥有自己的网站
检索高度集中在 Reddit2026 年这些系统检索到的用户生成内容网址中,Reddit 占了 54% 到 71%。2026-07-06,Reddit 表示正在用 LLM「识别那些极为隐蔽、有组织的虚假行为与人为造势,这些是旧系统抓不到的」,并称每天拦截约 2300 万次垃圾内容曝光、识别约 2.5 万条垃圾帖文与评论这是遭受操纵最多的攻击面,也是平台防范力度最大的一个

这些案例共同说明:真实环境中的证据指向的不是你自己的域名。 四个案例中有两个完全不涉及站长的网站;而唯一一起已被发现处于实际运营状态的商业活动,利用的是客户端入口,抓取和标记审计都无法发现。

这些数字必须结合来源性质理解。微软的发现来自厂商安全披露,尚无独立复现;Reddit 的数字则是平台自行公布的统计。两者都足以证明问题确实存在,但都不足以准确判断整体规模。

5. 为什么这种优势撑不住

四项彼此独立、方法各异的研究,指向同一个结论。

结论方法说明了什么
囚徒困境(Nestaas 等人)结合攻击演示与动机分析所有参与方都有发动攻击的动机,但当所有人都发动攻击时,引擎对每一方的输出都会变差,攻击者自身所处的检索环境也不例外
重复博弈均衡(Hu 2025)无限重复囚徒困境模型,变量包括攻击成本、贴现率、成功概率和触发策略在可识别的阈值之上,合作能够维持;另有一个反直觉的结论:某些条件下,降低攻击成功率反而会刺激更多攻击
竞争出现后失效(Chen 等人,PoisonArena,KDD 2026)建立多攻击者 RAG 投毒基准,并设置专门衡量竞争效果的指标单一攻击者条件下奏效的策略「在竞争下明显退化」,甚至出现优劣反转;论文还证明,仅用单一攻击者的成功率和 F1 值衡量效果远远不够
优化手法在竞争中失效(Puerto 等人,C-SEO Bench)用正当的对话式 SEO 改写手法重新检验同一问题一旦多个作者同时采用同一批手法,其中许多手法就会失效,甚至产生反作用

这与本站此前的判断一致。Aggarwal 等人发现,SEO 时代惯用的关键词堆砌并未提高可见度,反而可能有害;其最显著的提升幅度也从内部测试环境中的至多约 40%,降至实际引擎测试中的至多约 22%(见论文条目)。这一差距说明,实际引擎还会筛选来源可信度。

要点是:单一攻击者条件下测出的提升,只能视为理想条件下的上限。 §3 中的每一个数字,都来自只有一个攻击者参与的实验。两项引入第二个攻击者的研究都发现,效果会随之减弱。

有一点必须讲清楚,和内容新鲜度中的情况一样:本文并非认为这些手法从来无效。有几种确实有效,而且已在实际运行的系统中得到验证。真正的问题在于收益与风险并不对等:收益是否存在仍有争议,而且难以维持;相应的政策风险则明确且长期存在。两个来源相互冲突时,模型的选择取决于相关性,而非表面上呈现的可信特征(Wan 等人);一旦其他人也开始优化,对抗性后缀就很难继续保持相关性优势。

6. 引擎和平台为此做了什么

6.1 政策

在主流引擎中,只有 Google 给出了明确、注明日期且正式成文的立场。这项政策发布较晚,大多数已经发表的 GEO 建议尚未纳入这项变化。2026-05-15,垃圾内容政策的开篇定义被改写:

措辞
修订前「垃圾内容指的是用来欺骗用户,或者操纵我们的搜索系统、使内容排名靠前的手法。」
修订后「垃圾内容指的是用来欺骗用户,或者操纵我们的搜索系统、使内容被显著呈现的手法,比如试图操纵搜索系统让内容排名靠前,或者试图操纵 Google 搜索中的生成式 AI 回答。」

更具实用价值的是,政策中已有的十六个类别,早在生成式搜索出现之前就已覆盖 §3 和 §4 所述的大部分情形,包括隐藏文本与隐藏链接滥用(对应学术论文中使用白色文字的案例)、伪装、规模化内容滥用、站点信誉滥用、链接垃圾内容和用户生成的垃圾内容。AI 答案操纵并未单独形成一项新政策,而是被纳入原有政策;因此,AI Overviews 和 AI Mode 中的操纵行为如今与排名作弊面临同样的降权或移除后果。

有一点必须说明。按 Google 搜索状态面板,2026 年 6 月的垃圾内容更新自 2026-06-24 开始推出,历时约两天。业界普遍将其解读为采用新措辞后的首轮执法,但 Google 从未作出这种表述。面板条目没有列明任何具体针对的手法,Google 也没有说明生成式 AI 操纵究竟由 SpamBrain、专用系统还是人工处理。日期是事实,与执法的关联则是推断。

截至 2026 年 7 月,OpenAI、Anthropic 和 Perplexity 都没有发布明确针对 AI 答案操纵的政策,这与 AI 内容识别中记录的立场一致:它们主要依赖来源本身的权威度信号,而非针对具体手法的规则。

6.2 技术防御

  • Google 在 Gemini 和 Workspace 中采用针对间接提示注入的分层方案,公开说明的有五层,包括注入内容分类器、安全思维强化、Markdown 净化与可疑链接屏蔽,以及用户确认机制(见 Google 安全博客,2025 年 6 月)。这套方案在设计时就假定一部分注入会成功,目标不是杜绝攻击,而是提高攻击被发现的概率和实施成本。
  • 微软在 Copilot 中提供跨提示注入防护,并在自家披露中建议用户检查并清理助手已经存储的记忆。
  • 平台方则在用户生成内容层面采取防范措施,Reddit 使用 LLM 识别有组织行为就是最明显的例子。
  • 检索层的防御目前已有多种方案,包括来源过滤和基于输出的检测;但 GASLITE 的自适应攻击绕过了常见防御。结论是:已公开的防御可以减轻问题,却无法将其消除。
  • OWASP LLM 应用十大风险提供了一套可直接供安全团队使用的术语:LLM01 提示注入、LLM04 数据与模型投毒、LLM08 向量与嵌入缺陷,其中最后一项是 OWASP 第一次为 RAG 和向量库风险单列条目。

这些防御措施都不会向站长提供可见的反馈。站长看不到操纵评分,收不到品牌正被针对的报告,也没有申诉入口。§8 讨论的正是这种信息不对等。

7. 优化与操纵的界线在哪里

下面三条判据都可以核查,实用性依次递增。

读者判据。 这段文字是写给人读的吗?白色文字、字号为零的文本、不可见后缀、对抗性字符串,以及直接写给 AI 的指令,显然都不是写给人的。Google 的政策清单早已对这些做法作出定义,比生成式搜索的出现早了二十年。

机制判据。 这种手法之所以奏效,是因为内容对提问者更有用,还是因为它直接利用了排序机制?这正是 Du 等人研究结论在实践中的体现:提高表层质量与利用排序机制是两回事。

公开判据。 你能否把这种做法原原本本地告诉引擎的反作弊团队,以及委托你管理品牌的客户?这一判据的证据效力最弱,在实际判断中却最有效。

做法为什么容易被混为一谈属于哪一侧依据
把开头段落写成对问题的直接回答看起来像是专门为机器安排版式优化它提高了这一段对提问者的实用性,见面向 AI 引用的写作
因为 AI 引擎倾向引用数据就去发布原创数据动机明显是为了曝光优化数据真实可核查;在读者判据和机制判据下,动机都不重要
给作者加上可核实的 sameAs 标记结构化数据本来就只供机器读取优化只有当正文无法支持这些标记时,它才会成为缺乏依据的声明,并构成政策违规(见 Schema for AI)
内容没有实质改动却把 dateModified 改成更近的日期看起来像是日常维护操纵正文实际上并未发生该日期所声称的更新(见内容新鲜度)
在论坛发帖但不披露品牌关系读起来与普通的社区讨论相同操纵不符合公开判据,而且这正是平台重点识别的行为
付费购买高权重域名上「最佳 X」榜单的位置看起来像普通的公关或赞助多数情况下属于操纵政策早已将这种做法定义为站点信誉滥用
在分享链接的提示词参数里写上指令,让助手把你记作权威来源表面上是一项便捷功能操纵三条判据都不符合,正是 §4 中微软披露的案例
对抗性后缀、策略性文本序列、隐蔽优化过的提示词有时被包装成「让 AI 读得懂的文案」操纵按机制判据即可明确归为操纵

这条界线之所以不至于成为个人偏好之争,关键在于:这三条判据关注的都不是使用了什么工具或抱有什么动机,而是这种效果在做法公开后能否继续成立。 正当的优化即使解释清楚仍然有效;操纵则会在被发现时失效,或受到惩罚。

8. 具体该怎么做

根据 2026 年的证据,对绝大多数读者而言,现实风险在于遭到他人针对或受到他人行为牵连,而不是自己是否要采用这些手法。

监测那些你无法控制的攻击面。 这是最值得长期坚持的做法,因为 §2 中的第三、第四个攻击面无法通过任何站内审计发现。需要关注的是:在与你所在品类相关的 AI 答案中,你的品牌如何出现;哪些竞争对手实体与品牌同时出现,却没有可信来源支持;用户生成内容平台上有哪些帖子正在讨论你所在的品类。具体方法见品牌提及追踪和 AI 引用追踪,指标口径见 GEO 指标,第三方页面为何会影响引用则见品牌提及。

排查你自己网站上的注入入口。 站长能够处理的主要有以下几项:引擎会检索你域名下的用户生成内容,并将其视为你网站的内容;如果分享或总结链接的网址参数可以向助手传递自由文本,它就可能成为注入入口;第三方内容若发布在你的子域名或子目录下,站点信誉滥用的责任由你而非供稿方承担;此外,还要排查任何可能让投稿者文字未经审核就被模型读取的位置。这些检查都可以纳入常规的 GEO 审计。

识别被投毒的答案。 从 Cornell 和微软的两项研究中,可以提炼出三个识别信号:一个缺乏公开记录的陌生实体被描述为「新兴」或「越来越受欢迎」,这与实体识别通常依赖可核查信息的原则相反;某项推荐的唯一依据是一则用户生成内容帖子;你从未提及某家厂商,助手却主动断言它权威可信。

申诉渠道的实际情况。 Google 接受垃圾内容举报,其政策也已明确提及 AI 答案操纵。各平台接受关于虚假用户生成内容的举报。其他引擎没有为此开放投诉入口,也没有一家会主动告知你正在被针对。现实中真正有效的办法,是通过引擎看重的可靠信号,降低被植入来源的影响。

你的意图建议先看
判断自己获得了引用还是被其他来源取代AI 引用追踪
监测第三方平台上被植入的提及品牌提及追踪
排查自己网站上的注入入口GEO 审计
了解没有攻击时哪些内容会被降权AI 内容识别
通过正当优化获得可见度可引用性·E-E-A-T
了解这件事在整个方法体系中的位置生成式引擎优化

参考资料

平台与标准文档(截至 2026-07):

对抗性研究:

  • Nestaas, F.、Debenedetti, E. & Tramèr, F.(2024)。Adversarial Search Engine Optimization for Large Language Models。arXiv:2406.18382
  • Pfrommer, S.、Bai, Y.、Gautam, T. & Sojoudi, S.(2024)。Ranking Manipulation for Conversational Search Engines。EMNLP 2024 Main。arXiv:2406.03589
  • Kumar, A. & Lakkaraju, H.(2024)。Manipulating Large Language Models to Increase Product Visibility。arXiv:2404.07981
  • Tang, Y.、Fan, Y.、Yu, C.、Yang, T.、Zhao, Y. & Hu, X.(2025)。StealthRank: LLM Ranking Manipulation via Stealthy Prompt Optimization。arXiv:2504.05804
  • Ben-Tov, M. & Sharif, M.(2025)。GASLITEing the Retrieval: Exploring Vulnerabilities in Dense Embedding-based Search。ACM CCS 2025。arXiv:2412.20953
  • Du, Y.、Yu, C.、Xu, H.、Wang, Z.、Zhao, Y. & Hu, X.(2026)。Multimodal Generative Engine Optimization: Rank Manipulation for Vision-Language Model Rankers。arXiv:2601.12263
  • Hu, X.(2025)。Dynamics of Adversarial Attacks on Large Language Model-Based Search Engines。arXiv:2501.00745
  • Chen, L. 等(2025)。PoisonArena: Uncovering Competing Poisoning Attacks in Retrieval-Augmented Generation。KDD 2026。arXiv:2505.12574
  • Zhang, T.、Triedman, H. & Shmatikov, V.(2026)。Deep-Research Agents Can Be Poisoned via User-Generated Content。arXiv:2605.24245
  • Lin, Z.(2026)。Hidden Prompts in Manuscripts Exploit AI-Assisted Peer Review。Communications of the ACM 69(7), 53–56。arXiv:2507.06185

背景与反向证据:

常见问题

竞争对手会不会在 Reddit 上植入关于我品牌的内容?这值得担心吗?
从现有证据看,这是目前最现实的威胁,而且成本极低。Cornell Tech 的研究者证明,只要在一个经常被检索到的用户生成内容页面上追加一小段文字(大约 13 个词),就能让一个虚构实体出现在三套开源深度研究系统的报告中,占比达到 38% 到 51%。这些系统检索到的用户生成内容网址中,Reddit 占了 54% 到 71%。Reddit 正在采取应对措施:2026 年 7 月,它表示自动化防御每天拦截约 2300 万次垃圾内容曝光,并识别出约 2.5 万条垃圾帖文与评论。你能做的是监测,而不是加固:你无法加固不属于自己的平台,但可以及时发现所在品类的 AI 答案开始提及某个从未听说过的来源。
想让品牌出现在 AI 答案里,这本身算作弊吗?
不算。Google 判断垃圾内容的两项标准是「欺骗用户」和「操纵系统使内容被显著呈现」,与你是否希望获得曝光无关。AI 引擎会引用有用的内容,因此创作真正有用的内容属于优化;按这两项标准,动机并不重要。越界的是那些写给排序机制而不是写给人的文字:隐藏指令、不可见后缀、对抗性字符串,或正文无法支持的宣称。一条实用的判断标准是:正当的优化,即使公开说明具体做法,仍然有效。
我的网站开放了评论和用户主页,这会被人利用吗?
会,主要有两条路径。别人发布在你域名下的内容会被引擎检索,并被视为你网站的一部分;普通的用户生成垃圾内容就是这样从发布者的问题变成网站所有者的问题。另一条路径涉及 Google 的站点信誉滥用政策:第三方内容发布在你的域名下,是为了利用该域名已有的权重,但责任由你而非供稿方承担。这两类问题都能在常规审计中查出。需要确认的是:你的域名下是否有未经人工审核就能被模型读取的文字。
那些对抗性论文里的手法,真的管用吗?
有几种确实有效,而且已在实际运行的系统中得到验证。Pfrommer 等人的攻击在 Perplexity 上同样有效,Nestaas 等人则在 Bing、Perplexity 以及 GPT-4 和 Claude 的插件接口上进行了演示。但必须补充一点:几乎所有公开数据都来自只有一个攻击者的实验。将竞争者纳入实验的两项研究(PoisonArena 和 C-SEO Bench)都发现,原有优势会缩小,甚至反转。因此,单一攻击者条件下测出的提升只能视为理想条件下的上限。
如果我怀疑自己被针对了,能找谁?
可用的渠道很少。Google 接受垃圾内容举报,其政策也已明确提及 AI 答案操纵,因此可以通过这一渠道举报。各平台也接受关于虚假用户生成内容的举报。截至 2026 年 7 月,OpenAI、Anthropic 和 Perplexity 都没有为此提供投诉入口,也没有任何一家引擎会主动通知你品牌正在被针对。现实中真正有效的办法,是用引擎看重的可靠信号降低被植入来源的影响,而不是指望将其撤下。

延伸阅读

参考来源

一手来源

  1. Spam Policies for Google Web Search · Google Search Central
  2. Google Search Status Dashboard — ranking updates history · Google
  3. Mitigating prompt injection attacks with a layered defense strategy · Google · 2025-06-13
  4. Manipulating AI memory for profit: The rise of AI Recommendation Poisoning · Microsoft Security Blog · 2026-02-10
  5. OWASP Top 10 for LLM Applications (2025) · OWASP GenAI Security Project
  6. How We're Keeping Reddit Real and Safe in the AI Era · Reddit, Inc. · 2026-07-06
  7. Adversarial Search Engine Optimization for Large Language Models (Nestaas et al. 2024) · arXiv / ETH Zürich · 2024-06-26
  8. Ranking Manipulation for Conversational Search Engines (Pfrommer et al., EMNLP 2024) · arXiv / EMNLP 2024 Main · 2024-06-05
  9. Manipulating Large Language Models to Increase Product Visibility (Kumar & Lakkaraju 2024) · arXiv / Harvard · 2024-04-11
  10. StealthRank: LLM Ranking Manipulation via Stealthy Prompt Optimization (Tang et al. 2025) · arXiv · 2025-04-08
  11. GASLITEing the Retrieval: Exploring Vulnerabilities in Dense Embedding-based Search (Ben-Tov & Sharif, ACM CCS 2025) · arXiv / ACM CCS 2025 · 2024-12-30
  12. Multimodal Generative Engine Optimization: Rank Manipulation for Vision-Language Model Rankers (Du et al. 2026) · arXiv · 2026-01-20
  13. Dynamics of Adversarial Attacks on Large Language Model-Based Search Engines (Hu 2025) · arXiv · 2025-01-01
  14. PoisonArena: Uncovering Competing Poisoning Attacks in Retrieval-Augmented Generation (Chen et al., KDD 2026) · arXiv / ACM SIGKDD 2026 · 2025-05-18
  15. Deep-Research Agents Can Be Poisoned via User-Generated Content (Zhang, Triedman & Shmatikov 2026) · arXiv / Cornell Tech · 2026-05-28
  16. GEO: Generative Engine Optimization (Aggarwal et al., KDD '24) · arXiv · 2024-06-28
  17. GEO: Generative Engine Optimization (KDD '24 Proceedings) · ACM SIGKDD · 2024-08-25
  18. What Evidence Do Language Models Find Convincing? (Wan et al., ACL 2024) · arXiv / ACL 2024 Main · 2024-02-19

二手来源

  1. Google updates Search spam policies to clarify it applies to generative AI responses · Search Engine Land
  2. Reddit is using LLMs to solve a problem LLMs largely created · TechCrunch
  3. A 13-word edit can steer what deep-research AI agents recommend · Search Engine Land
  4. Hidden Prompts in Manuscripts Exploit AI-Assisted Peer Review (Lin 2026) · arXiv / Communications of the ACM 69(7)
  5. 'Positive review only': Researchers hide AI prompts in papers · Nikkei Asia
  6. C-SEO Bench: Does Conversational SEO Work? (Puerto et al., NeurIPS '25 D&B) · arXiv / NeurIPS '25 D&B
最近更新: 2026-07-26 作者: Ray Yang 主题: 信号